【MarketAnalysis总结】4.0用户登录等账户安全访问的实现

2024-03-23 14:32

本文主要是介绍【MarketAnalysis总结】4.0用户登录等账户安全访问的实现,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在这部分,我主要实现了用户账户登录的身份校验,用户账户的注册,用户的注销、规避了绕过登录访问的不合法请求,以及拒绝非法请求的实现。

在具体论述每一部分之前,我先来说明用户安全与权限部分用到的表结构。这里用到的具体表结构如图4.1,他们的逻辑关系图如图4.2,E-R图如图4.6。

图4.1 用户权限具体表结构


4.2 用户权限逻辑表结构

图4.6 用户权限E-R图

我先来解析一下这7张表每一张表结构:

  • users

用户表(users):user_id、user_name(用户名)、password(密码)、province_id(默认省份id)、available(状态)

available是指该账户是否可用,1为可用,0为不可用,下同;它可用来做扩展,方便对账户总体控制,例如需要冻结账户时,将该账户的available状态设置为0即可。

  • roles

角色表(roles):role_id、role_name(角色名)、available(状态)

在本项目中,role_name遵循该项目特定的命名格式,如province_QD;前缀可以是province或者enterprise,代表省份用户或者集团用户;后缀QD代表拥有的权限,Q代表查询权限,D代表下载权限。

由于本项目最开始的需求是有要查询用户画像、查询稽核数据等等权限的,故在这里设计这样的命名,方便可视化理解,但后来的需求只剩下Q和D了;尽管对于现在的需求,这样设计看起来较繁琐,但是这样便于扩展,如果有需求变更时容易做修改。

  • permissions

权限(permissions):permission_id、permission_name(权限名)、available(状态)

每一个表项代表一类权限的资源集合,也是给角色表分配的权限,对应着角色表的后缀;如province_Q代表queryProData权限。

  • resources

资源表(resources):resource_id、resource_url、description(描述)、available

每一个表项,代表一个资源,即可访问的url;description是对该url的详细描述;一个权限permission可以包含一组url来构成这个权限,即用户拥有该权限时,可访问一组url。

  • 3张映射表

users_roles(一对一):user_id、role_id

roles_permissions(一对多):role_id、permission_id

permissions_resources(一对多):permission_id、resource_id

这三张映射表的关系是,一组url分配给一个权限,该权限是这一组url的集合;而一组权限分配给一个角色,该角色拥有一组权限;而每个用户只能拥有一个角色。

这样把角色、权限、资源分开的好处在于便于管理与授权,可以自定义一个角色拥有哪些权限,也可以自定义某个权限需要包含哪些可访问的url;如果有需求变更,只需改变这三个的映射即可,灵活性高。

1)   用户登录的身份校验

身份校验的流程如下图4.3

图4.3 身份校验流程图

2)   规避了绕过登录访问的不合法请求

在没有这一步之前,存在一个问题,就是用户可以在未登录的状态,直接通过输入url访问到一些页面。这是不合法的,所以在此我做了一些拦截的工作,来规避这种情况,流程如图4.4。

图4.4 拦截流程图

而对于已登录后进入登录页面的情况,也会发生拦截:已登录会自动跳转进主页面,而未登录时才会放行。

3)   拒绝非法请求

在项目中,存在着前端可以通过修改url参数来非法修改用户资料的问题,如图4.5,故对其进行了拦截与检测是否被修改;若已被修改则对其恢复,否则放行。


图4.5 非法修改

4)   用户账户注册

由于这里不是需求的要求部分,所以在这里我只是做了简单的实现。对前端传来的用户信息进行存储,并预授权于他最低权限。

5)   用户账户的注销

由于用户登录时,通过验证后会将其加入session,以后检测登录状态也是通过检测session,所以注销只需把session销毁掉即可。


这篇关于【MarketAnalysis总结】4.0用户登录等账户安全访问的实现的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/838600

相关文章

Java实现字节字符转bcd编码

《Java实现字节字符转bcd编码》BCD是一种将十进制数字编码为二进制的表示方式,常用于数字显示和存储,本文将介绍如何在Java中实现字节字符转BCD码的过程,需要的小伙伴可以了解下... 目录前言BCD码是什么Java实现字节转bcd编码方法补充总结前言BCD码(Binary-Coded Decima

SpringBoot全局域名替换的实现

《SpringBoot全局域名替换的实现》本文主要介绍了SpringBoot全局域名替换的实现,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一... 目录 项目结构⚙️ 配置文件application.yml️ 配置类AppProperties.Ja

Python实现批量CSV转Excel的高性能处理方案

《Python实现批量CSV转Excel的高性能处理方案》在日常办公中,我们经常需要将CSV格式的数据转换为Excel文件,本文将介绍一个基于Python的高性能解决方案,感兴趣的小伙伴可以跟随小编一... 目录一、场景需求二、技术方案三、核心代码四、批量处理方案五、性能优化六、使用示例完整代码七、小结一、

Java实现将HTML文件与字符串转换为图片

《Java实现将HTML文件与字符串转换为图片》在Java开发中,我们经常会遇到将HTML内容转换为图片的需求,本文小编就来和大家详细讲讲如何使用FreeSpire.DocforJava库来实现这一功... 目录前言核心实现:html 转图片完整代码场景 1:转换本地 HTML 文件为图片场景 2:转换 H

C#使用Spire.Doc for .NET实现HTML转Word的高效方案

《C#使用Spire.Docfor.NET实现HTML转Word的高效方案》在Web开发中,HTML内容的生成与处理是高频需求,然而,当用户需要将HTML页面或动态生成的HTML字符串转换为Wor... 目录引言一、html转Word的典型场景与挑战二、用 Spire.Doc 实现 HTML 转 Word1

C#实现一键批量合并PDF文档

《C#实现一键批量合并PDF文档》这篇文章主要为大家详细介绍了如何使用C#实现一键批量合并PDF文档功能,文中的示例代码简洁易懂,感兴趣的小伙伴可以跟随小编一起学习一下... 目录前言效果展示功能实现1、添加文件2、文件分组(书签)3、定义页码范围4、自定义显示5、定义页面尺寸6、PDF批量合并7、其他方法

SpringBoot实现不同接口指定上传文件大小的具体步骤

《SpringBoot实现不同接口指定上传文件大小的具体步骤》:本文主要介绍在SpringBoot中通过自定义注解、AOP拦截和配置文件实现不同接口上传文件大小限制的方法,强调需设置全局阈值远大于... 目录一  springboot实现不同接口指定文件大小1.1 思路说明1.2 工程启动说明二 具体实施2

Python中logging模块用法示例总结

《Python中logging模块用法示例总结》在Python中logging模块是一个强大的日志记录工具,它允许用户将程序运行期间产生的日志信息输出到控制台或者写入到文件中,:本文主要介绍Pyt... 目录前言一. 基本使用1. 五种日志等级2.  设置报告等级3. 自定义格式4. C语言风格的格式化方法

Python实现精确小数计算的完全指南

《Python实现精确小数计算的完全指南》在金融计算、科学实验和工程领域,浮点数精度问题一直是开发者面临的重大挑战,本文将深入解析Python精确小数计算技术体系,感兴趣的小伙伴可以了解一下... 目录引言:小数精度问题的核心挑战一、浮点数精度问题分析1.1 浮点数精度陷阱1.2 浮点数误差来源二、基础解决

Java实现在Word文档中添加文本水印和图片水印的操作指南

《Java实现在Word文档中添加文本水印和图片水印的操作指南》在当今数字时代,文档的自动化处理与安全防护变得尤为重要,无论是为了保护版权、推广品牌,还是为了在文档中加入特定的标识,为Word文档添加... 目录引言Spire.Doc for Java:高效Word文档处理的利器代码实战:使用Java为Wo